En août 2026, un cas rapporté et attribué à l’INCIBE décrivait un client qui avait scanné le QR code d’un menu de restaurant, ouvert le lien puis accepté une fenêtre pop-up. Un abonnement premium non souhaité avait ensuite été activé. Le quishing, ou hameçonnage par QR code, consiste à cacher une destination trompeuse derrière ce type de code.
Comment fonctionne une arnaque au QR code
Un QR code peut renvoyer vers un faux menu, une page de paiement ou un formulaire qui réclame des informations personnelles. Dans un restaurant, un autocollant frauduleux peut recouvrir le code légitime. Le code lui-même ne suffit pas à compromettre un téléphone : le risque dépend de la page ouverte et de ce que la personne fait ensuite, comme saisir ses identifiants ou ses coordonnées de paiement, accepter une demande trompeuse ou télécharger un fichier.
La démonstration filmée montre une vignette QR frauduleuse décollée d’un panneau de paiement de parking, un exemple de substitution physique du code.
Ce que mesurent les chiffres des attaques par e-mail
Microsoft Threat Intelligence a comptabilisé 7,6 millions d’attaques de phishing par QR code diffusées par e-mail en janvier 2026, puis 18,7 millions en mars, soit une hausse de 146 % entre ces deux mois. Ces chiffres portent sur des attaques par e-mail ; ils ne recensent pas les codes frauduleux placés sur les tables de restaurant.
Les codes apparaissaient dans le corps des e-mails ou dans des pièces jointes, souvent sous forme d’images renvoyant vers des sites d’hameçonnage consultés sur mobile. Dans cette télémétrie, la part des attaques par QR code diffusées dans des PDF est passée de 65 % en janvier à 70 % en mars. Les QR codes intégrés directement au corps des e-mails ont augmenté de 336 % en mars et représentaient 5 % du volume à la fin du trimestre.
Vérifier un QR code et réagir après le scan
Avant de scanner, regardez si un autocollant a été ajouté ou se soulève. Une fois le code lu, vérifiez l’adresse affichée avant d’ouvrir la page. En cas de doute, demandez confirmation au personnel ou passez par le site ou l’application officielle du restaurant.
Si la page paraît suspecte, cessez toute interaction et ne saisissez plus d’informations. Si vous y avez entré un mot de passe, changez-le en passant par le véritable service concerné. Surveillez vos comptes financiers et signalez toute activité suspecte à l’établissement ou à l’organisme financier concerné. Si vous avez téléchargé un fichier, lancez une analyse de sécurité.